Le pare-feu : votre première ligne de défense
Un pare-feu (firewall) contrôle le trafic réseau entrant et sortant selon des règles prédéfinies. Il bloque les connexions non autorisées et constitue la base de toute architecture de sécurité.
Types de pare-feu
| Type | Fonctionnement | Exemple |
|---|---|---|
| Filtrage de paquets | Analyse IP source/destination et ports | iptables (Linux) |
| Stateful | Suit l’état des connexions | Windows Firewall, pfSense |
| Applicatif (WAF) | Analyse le contenu HTTP | Cloudflare WAF, ModSecurity |
| Next-Gen (NGFW) | Inspection profonde + IDS/IPS | FortiGate, Palo Alto |
Pare-feu Windows : configuration
- Panneau de configuration → Pare-feu Windows Defender
- Paramètrès avancés → Règles de trafic entrant
- Créez des règles pour bloquer ou autoriser des programmes/ports spécifiques
Pare-feu Linux avec UFW
# Installer et activer UFW
sudo apt install ufw
sudo ufw enable
# Politique par défaut : tout bloquer sauf ce qu’on autorise
sudo ufw default deny incoming
sudo ufw default allow outgoing
# Autoriser SSH, HTTP, HTTPS
sudo ufw allow ssh
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
# Voir les règles activés
sudo ufw status verbose
WAF pour WordPress (Cloudflare gratuit)
Configuration en 15 minutes
- Créez un compte sur cloudflare.com
- Ajoutez votre domaine
- Changez vos nameservers chez votre registrar
- Activez le mode « Under Attack » si nécessaire
- Configurez les règles WAF (bloquer les pays, les bots)
Règles de pare-feu essentielles pour un serveur web
- Autoriser : ports 80 (HTTP), 443 (HTTPS), 22 (SSH depuis IP spécifique)
- Bloquer : tout le reste
- SSH : autoriser uniquement depuis votre IP ou via VPN
- Base de données : accessible uniquement depuis le serveur web (localhost)
- FTP : éviter, utiliser SFTP via SSH
Exercice pratique
Configurez votre pare-feu en 20 minutes
- Vérifiez que le pare-feu Windows/Linux est activé
- Appliquez la politique « deny by default »
- Autorisez uniquement les services nécessaires
- Si vous avez un serveur : configurez UFW
- Inscrivez-vous sur Cloudflare pour le WAF gratuit
- Testez vos ports ouverts depuis l’extérieur